- Význam
- Technické stopy po útoku
- Příklady
- IP adresy, hashe souborů, podezřelé domény
- Přínos
- Odhalit a ohraničit útoky
- Souvisí
- Reakce na incidenty, zranitelnosti
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou IoC?
Indikátory kompromitace (indicators of compromise) jsou konkrétní technické stopy, které nasvědčují tomu, že systém byl napaden nebo již infiltrován. Jsou forenzním důkazním materiálem kybernetické obrany: měřitelnými artefakty, které bezpečnostní tým najde v protokolech, v síťovém provozu nebo na koncových zařízeních. Na rozdíl od pouhé domněnky jsou indikátory ověřitelné – lze je vložit do detekčních systémů a automatizovaně porovnávat, a tím potvrdit nebo vyloučit Incident v daném prostředí.
Typické indikátory
- Podezřelé IP adresy a domény, s nimiž škodlivý kód komunikuje
- Hashe souborů (například SHA-256) známého škodlivého kódu
- Neobvyklé vzorce přihlašování nebo síťového provozu
- Nápadné změny v registrech nebo neznámé běžící procesy
Indikátory kompromitace a reakce na incidenty
Indikátory kompromitace jsou ústředním nástrojem toho, co popisuje heslo Reakce na incidenty: podle známých indikátorů lze prověřit, zda incident nastal, které systémy jsou zasaženy a jak daleko už útok postoupil. Ve fázi zjišťování dávají první signál, ve fázi analýzy pomáhají určit rozsah. Důležité je udržovat indikátory aktuální, protože útočníci rychle mění infrastrukturu i nástroje.
Sdílení posiluje všechny
Sdílejí-li se indikátory kompromitace – například prostřednictvím týmů CSIRT nebo oborových sítí – mohou jiné organizace tentýž útok dříve odhalit a odvrátit. Tato koordinovaná výměna informací je důležitou myšlenkou NIS2, kterou v Česku provádí zákon o kybernetické bezpečnosti účinný od 1. listopadu 2025 a která podporuje spolupráci mezi organizacemi a orgány. Typický případ: Městský podnik dostane od svého CSIRT varování s IP adresami a hashi souborů nové ransomwarové vlny; dohledové centrum tyto indikátory okamžitě vloží do firewallu i do řešení EDR a odhalí tak již probíhající, dosud nepovšimnuté spojení – ještě než se rozběhne šifrování.
Další zdroj: ENISA – agentura EU pro kybernetickou bezpečnost (přehled hrozeb)
Časté dotazy
Co jsou indikátory kompromitace?
Indikátory kompromitace (IoC) jsou konkrétní technické stopy, které nasvědčují tomu, že systém byl napaden nebo již infiltrován – například podezřelé IP adresy, domény spojené se škodlivým kódem, hashe souborů známého škodlivého kódu (třeba SHA-256) nebo neobvyklé vzorce přihlašování a síťového provozu. Na rozdíl od pouhé domněnky jsou indikátory ověřitelné a lze je vložit do detekčních systémů a automatizovaně porovnávat.
K čemu indikátory kompromitace slouží?
Indikátory kompromitace (IoC) pomáhají bezpečnostním týmům odhalit probíhající i minulé útoky, rychle určit a ohraničit zasažené systémy a cíleně zlepšit obranu vhodnými detekčními pravidly. Jsou ústředním nástrojem reakce na incidenty: ve fázi zjišťování dávají první signál, ve fázi analýzy pomáhají určit rozsah incidentu.
Proč indikátory kompromitace sdílet?
Sdílené indikátory kompromitace (IoC) umožňují jiným organizacím tentýž útok dříve odhalit a odvrátit dřív, než vznikne škoda. Tato koordinovaná výměna informací – často přes týmy CSIRT nebo oborové sítě – je důležitou myšlenkou NIS2, kterou v Česku provádí zákon o kybernetické bezpečnosti účinný od 1. listopadu 2025 a která podporuje spolupráci mezi organizacemi a orgány. Indikátory tak posilují kolektivní kybernetickou obranu.